Имя: TR/KillAV.HI.2 Обнаружен: 25/04/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 74.240 байт. Контрольная сумма MD5: 0E54d1548c0F7d1afc2778d5f6dc8f5f Версия VDF: 6.34.01.04
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan.Win32.KillAV.hi • TrendMicro: TROJ_BRIZ.G • VirusBuster: trojan Trojan.KillAV.DT • Bitdefender: Backdoor.Agent.HB Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Блокирует доступ к веб-страницам IT-security компаний • Отключение приложений безопасности • Изменение реестра Файлы Удаляется следующий файл: • C:\Program Files\McAfee.com\Agent\mctskshd.exe Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft Windows Logon Process" = "%WINDIR% \winlogon.exe" • "Microsoft Windows Session Manager Subsystem" = "%WINDIR% \smss.exe" Хосты Хост файл изменяется следующим образом: – В этом случае удаляются существующие строки. – Успешно блокирован доступ к следующим доменам: • 10.0.0.5 avp.com; 10.0.0.5 kaspersky.com; 10.0.0.5 kaspersky-labs.com; 10.0.0.5 updates1.kaspersky.com; 10.0.0.5 updates2.kaspersky.com; 10.0.0.5 updates3.kaspersky.com; 10.0.0.5 updates-us1.kaspersky.com; 10.0.0.5 downloads1.kaspersky.com; 10.0.0.5 downloads-us1.kaspersky.com; 10.0.0.5 www.avp.com; 10.0.0.5 www.kaspersky.com; 10.0.0.5 d-ru-1f.kaspersky-labs.com; 10.0.0.5 d-ru-1h.kaspersky-labs.com; 10.0.0.5 d-ru-2f.kaspersky-labs.com; 10.0.0.5 d-ru-2h.kaspersky-labs.com; 10.0.0.5 d-eu-2f.kaspersky-labs.com; 10.0.0.5 d-eu-2h.kaspersky-labs.com; 10.0.0.5 d-eu-1f.kaspersky-labs.com; 10.0.0.5 d-eu-1h.kaspersky-labs.com; 10.0.0.5 d-us-1f.kaspersky-labs.com; 10.0.0.5 d-us-1h.kaspersky-labs.com; 10.0.0.5 downloads1.kaspersky.ru; 10.0.0.5 downloads2.kaspersky.ru; 10.0.0.5 downloads3.kaspersky.ru; 10.0.0.5 downloads4.kaspersky.ru; 10.0.0.5 downloads5.kaspersky.ru; 10.0.0.5 eset.com; 10.0.0.5 www.eset.com; 10.0.0.5 u2.eset.com; 10.0.0.5 u3.eset.com; 10.0.0.5 u4.eset.com; 10.0.0.5 u7.eset.com; 10.0.0.5 82.165.250.33; 10.0.0.5 82.165.237.14; 10.0.0.5 www.nod32.com; 10.0.0.5 nod32.com; 10.0.0.5 eset.casablanca.cz; 10.0.0.5 casablanca.cz; 10.0.0.5 customer.symantec.com; 10.0.0.5 liveupdate.symantec.com; 10.0.0.5 liveupdate.symantecliveupdate.com; 10.0.0.5 securityresponse.symantec.com; 10.0.0.5 symantec.com; 10.0.0.5 update.symantec.com; 10.0.0.5 updates.symantec.com; 10.0.0.5 www.symantec.com; 10.0.0.5 www.norton.com; 10.0.0.5 norton.com; 10.0.0.5 mast.mcafee.com; 10.0.0.5 mcafee.com; 10.0.0.5 rads.mcafee.com; 10.0.0.5 www.mcafee.com; 10.0.0.5 mcafee.com; 10.0.0.5 us.mcafee.com; 10.0.0.5 dispatch.mcafee.com; 10.0.0.5 download.mcafee.com; 10.0.0.5 metalhead2005.info; 10.0.0.5 my-etrust.com; 10.0.0.5 nai.com; 10.0.0.5 networkassociates.com; 10.0.0.5 secure.nai.com; 10.0.0.5 sophos.com; 10.0.0.5 trendmicro.com; 10.0.0.5 viruslist.com; 10.0.0.5 viruslist.com; 10.0.0.5 www.ca.com; 10.0.0.5 www.f-secure.com; 10.0.0.5 www.microsoft.com; 10.0.0.5 www.my-etrust.com; 10.0.0.5 www.nai.com; 10.0.0.5 www.networkassociates.com; 10.0.0.5 www.sophos.com; 10.0.0.5 www.trendmicro.com; 10.0.0.5 www.viruslist.com; 10.0.0.5 ca.com; 10.0.0.5 d66.myleftnut.info; 10.0.0.5 f-secure.com Модифицированный хост-файл выглядит следующим образом: Завершение процесса Завершение процесса: • mctskshd.exe Завершение следующей службы: • McAfee Task Scheduler Разное Связывается со следующим веб-сайтом для проверки установленного Интернет-соединения: • www.microsoft.com Строка: Здесь содержатся следующие последовательности: • - ORiEN executable files protection system - • ------ Created by A. Fisun, 1994-2003 ------ • ------- WWW: http://zale**********/ ------- • -------- e-mail: zale********** --------- • -------------------------------------------- • Well, you got this text, but this will be all you get :) Данные файла Язык программирования: Программа была написана на Visual Basic. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Daniel Constantin в(о) четверг, 11 мая 2006 г. Описание обновил
Andrei Gherman в(о) пятница, 12 мая 2006 г.
Назад
.
.
.
.